У меня есть машина Windows XP с 2 учетными записями:

  1. "Пользователь" - ограниченный доступ
  2. "Админ" - имеет надежный пароль

Пользователь получил вирус, который заблокировал доступ. Я вошел в систему как администратор и запустил regedit. Я попытался загрузить HKEY_CURRENT_USER для пользователя, используя следующие инструкции:

  1. Выделите HKEY_USERS, а затем выберите «Загрузить куст» в меню реестра.

  2. Перейдите в каталог их профиля и выберите ntuser.dat. Если вы редактируете обязательный профиль, файл будет называться ntuser.man.

  3. Когда будет предложено ввести имя ключа, введите их имя пользователя. Редактор вставит данные реестра пользователя в HKEY_USERS под именем пользователя.

  4. Внесите изменения в реестр, расположенный под этим новым ключом.

  5. После того, как вы закончите вносить все изменения в реестр, выделите ключ, соответствующий имени пользователя, и выберите опцию Unload Hive в меню Registry.

http://scilnet.fortlewis.edu/tech/Users/load_HKEY_USERS.htm

Но это не удалось

Он говорит: «Не могу загрузить ntuser.dat.LOG: ошибка при загрузке улья ". Этот файл действительно существует и имеет размер 0. В HKEY_USERS отсутствует поддерево пользователя, поэтому я предполагаю, что куст пользователей не загружен для администратора:

Затем я начал с Live CD и запустил там regedit. Мне удалось правильно загрузить ntuser.dat и удалить вирус из автозагрузки для пользователя.

  1. Как я могу сделать это из учетной записи администратора?
  2. Почему появилась ошибка?

1 ответ1

3

Проблема в том, что вы пытаетесь смонтировать файл LOG . Вам нужно смонтировать ntuser.dat , а не ntuser.dat.log .

Как вы сказали выше, вы смогли успешно установить улей, поэтому проблем нет; нет проблем с пустым файлом журнала, это просто означает, что ожидающие изменения в реестре были сброшены в улей при последнем завершении работы. [1] [2] [3] [4]

Кроме того, я предпочитаю инструмент командной строки для монтирования кустов реестра:

C:\>reg load hku\z "C:\Documents and Settings\Userhku\z\ntuser.dat"

The operation completed successfully.


C:\>regedit

::You can navigate to HKEY_USERS\z in REGEDIT to view the mounted hive


C:\>reg unload hku\z

The operation completed successfully.

Всё ещё ищете ответ? Посмотрите другие вопросы с метками .